Vulnerabilità · 4 giorni fa

Siti Joomla trasformati in host di webshell persistenti

CSIRT-ITA ha registrato un aumento significativo di sfruttamenti attivi di CVE-2026-48907 contro server web esposti con il plugin Joomla Content Editor (JCE): nella quasi totalità dei casi, l’abuso porta a webshell usate per defacement. Il vendor aveva già corretto la falla, ma molti host raggiungibili da Internet risultano ancora esposti.

La vulnerabilità è un improper access control nell’importazione dei profili editor. Un attaccante invia un finto import e il componente finisce per salvare PHP in directory web-accessibili. Da lì può lasciare una shell che continua a funzionare anche dopo il primo accesso, oppure mascherare la persistenza come estensione Joomla apparentemente legittima.

Per chi gestisce siti Joomla pubblici, il punto non è più il singolo request malevolo. Il problema è la compromissione del server e la persistenza dell’accesso su installazioni che non sono state patchate in tempo.

CVE-2026-48907

NVD KEV

Sfruttamento noto · CISA KEV

EPSS 78% (100º percentile).

Data di correzione federale CISA 19 giu · data superata

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-09-18

Editions

Storie correlate